Импортозамещение IAM: Keycloak vs закрытые IdP

Зачем менять IdP

Закрытые зарубежные IdP (Okta, Azure AD в части сценариев, проприетарные шлюзы) дают удобство, но создают санкционные, лицензионные и data-residency риски. Для РФ-контуров всё чаще выбирают Keycloak / отечественные обвязки вокруг OIDC/SAML.

Критерии сравнения

1. Протоколы: OAuth2/OIDC, SAML, LDAP/AD federation. 2. MFA и политики риска. 3. Масштаб: число приложений, RPS на token endpoint. 4. Операционка: HA, бэкапы realm, GitOps конфигов. 5. Комплаенс: журналы, разграничение ролей, хранение секретов.

Типовой план миграции (6–12 недель)

Неделя 1–2: аудит приложений и протоколов, карта зависимостей. Неделя 3–4: стенд Keycloak, пилот на 1–2 некритичных приложениях. Неделя 5–8: параллельный контур, федерация со старым IdP, обучение админов. Неделя 9–12: cutover волнами, мониторинг ошибок логина, выключение legacy.

Риски

- Жёсткая привязка приложений к проприетарным claim’ам. - Неготовность команд к self-hosted IAM. - Недостаточный мониторинг (нет алертов на рост 401/timeout).

Что делаем мы

Проектируем целевую модель ролей, поднимаем HA Keycloak, пишем адаптеры и проводим cutover без простоя бизнеса.

Обсудить задачу

Оставьте контакты — вернём подход и ориентир по срокам.